Zum Inhalt springen

Recht & Ethik · KI-Weiterbildung für Unternehmen

Wann muss ich eine KI-Datenpanne einer Behörde melden?

Stand 10.10.2026 · 5 Min. Lesezeit

Kurz gesagt

Eine Verletzung der Datensicherheit müssen Sie in der Schweiz dem EDÖB so rasch wie möglich melden, wenn sie voraussichtlich zu einem hohen Risiko für die betroffenen Personen führt. Nach der DSGVO gilt meist eine Frist von 72 Stunden, ausser ein Risiko ist unwahrscheinlich. Ob ein KI-Vorfall meldepflichtig ist, beurteilen Sie zusammen mit einer Datenschutz-Fachperson.

Das Problem

Eine Mitarbeiterin hat eine Kundenliste in ein öffentliches KI-Programm kopiert. Oder ein KI-Assistent hat einem falschen Empfänger Informationen geschickt. Nun fragt die Geschäftsleitung: «Müssen wir das melden?» Die Antwort hängt von Art und Folgen des Vorfalls ab, und die Zeit drängt.

Unklarheit führt oft zu zwei Fehlern: Entweder wird alles gemeldet, auch Bagatellen, oder nichts, weil man hofft, dass es niemand merkt. Beides ist nicht ideal. Sinnvoll ist eine nachvollziehbare Beurteilung des Risikos für die betroffenen Personen.

Dieser Beitrag gibt eine Orientierung für die Schweiz und kurz für Deutschland und Österreich. Er ersetzt keine Rechtsberatung. Bei einem konkreten Vorfall holen Sie rasch fachlichen Rat ein.

So lösen Sie es mit KI – Schritt für Schritt

  1. Sofort eindämmen: Stoppen Sie, was weiterläuft, entziehen Sie Zugänge und sichern Sie Belege. Die ersten Schritte beschreibt Personendaten versehentlich an KI gesendet: Was tun?.
  2. Vorfall beschreiben: Halten Sie Datum, Ablauf, betroffene Daten, Zahl der Personen und beteiligte Programme fest. Keine Vermutungen als Tatsachen darstellen.
  3. Prüfen, ob eine Verletzung der Datensicherheit vorliegt: Das ist der Fall, wenn Personendaten verloren gehen, verändert, gelöscht oder Unbefugten zugänglich werden, absichtlich oder nicht.
  4. Risiko beurteilen: Wie sensibel sind die Daten, wie viele Personen sind betroffen, ist ein Missbrauch wahrscheinlich, wurden Daten verschlüsselt oder bereits gelöscht?
  5. Meldepflicht klären: Prüfen Sie mit der Datenschutz-Fachperson, ob ein hohes Risiko vorliegt. Die Beurteilung und ihre Begründung dokumentieren Sie.
  6. Melden, wenn nötig: In der Schweiz erfolgt die Meldung an den EDÖB so rasch wie möglich, über das Angebot auf dessen Website.
  7. Betroffene und Nacharbeit: Klären Sie, ob die Personen informiert werden müssen, und verbessern Sie die Abläufe, damit sich der Vorfall nicht wiederholt.
FrageSchweiz (revDSG)EU (DSGVO), vereinfacht
Wer meldet?Verantwortlicher an den EDÖBVerantwortlicher an die Aufsichtsbehörde
Wann?bei voraussichtlich hohem Risiko, so rasch wie möglichin der Regel binnen 72 Stunden, ausser Risiko unwahrscheinlich
Betroffene informieren?wenn zu ihrem Schutz nötig oder vom EDÖB verlangtbei hohem Risiko
Dienstleistermeldet dem Verantwortlichen so rasch wie möglichmeldet dem Verantwortlichen unverzüglich

Das revDSG finden Sie im Bundesrecht, die DSGVO auf EUR-Lex.

Vorlage zum Kopieren

Eine KI kann helfen, den Sachverhalt zu ordnen. Verwenden Sie keine echten Personendaten.

Ich bereite die Beurteilung einer möglichen Datenpanne in einem Schweizer KMU vor und brauche eine strukturierte Übersicht.
Vorfall (ohne Namen und Personendaten): [Beschreibung]
Betroffene Datenarten: [z. B. Kundennamen, Adressen, Offerten]
Ungefähre Zahl der betroffenen Personen: [Zahl]
Beteiligtes KI-Programm und Anbieter: [Angabe]
Erstelle:
1. Eine Chronologie-Vorlage mit Feldern für Zeitpunkt, Ereignis, Quelle.
2. Eine Liste von Fragen zur Risikobeurteilung (Sensibilität, Menge, Missbrauchsmöglichkeit, Gegenmassnahmen).
3. Fragen an die Datenschutz-Fachperson.
Gib keine rechtliche Beurteilung ab und erfinde keine Fakten. Weise auf offene Punkte hin.

Ergänzen Sie die Angaben ohne Personendaten. Die Beurteilung nehmen Sie mit der Fachperson vor, nicht die KI.

Beispiele für typische KI-Vorfälle

Nicht jeder Vorfall mit KI ist eine Datenpanne im rechtlichen Sinn, und nicht jede Datenpanne ist meldepflichtig. Die folgenden Beispiele zeigen, wie unterschiedlich die Lage sein kann.

  • Kundenliste in einem öffentlichen KI-Programm: Je nach Anbieter und Einstellungen können Eingaben gespeichert oder weiterverwendet werden. Das ist zu prüfen, auch wenn nichts «gestohlen» wurde.
  • KI-Assistent sendet eine Mail an den falschen Empfänger: Hier liegt eine Offenlegung an Unbefugte vor. Entscheidend ist, welche Daten betroffen sind.
  • Fehlerhafte Zugriffsrechte einer KI-Suche: Mitarbeitende sehen Dokumente, die sie nicht sehen dürften. Siehe Wer darf welche Dokumente über unsere KI finden?.
  • Anonymisierte Texte ohne Personenbezug: Hier fehlt meist die Grundlage für eine Meldepflicht.

Worauf Sie achten müssen

  • Zeit: Eine Meldung muss «so rasch als möglich» erfolgen. Warten Sie nicht auf perfekte Informationen, sondern melden Sie mit dem, was Sie wissen, und ergänzen Sie später.
  • Dienstleister: Wenn ein KI-Anbieter die Panne verursacht, muss er Sie informieren. Verträge sollten das regeln. Siehe Auftragsverarbeitungsvertrag für KI.
  • Dokumentation: Halten Sie Entscheide schriftlich fest, auch wenn Sie nicht melden.
  • Strafrechtliche Aspekte: Die Meldung darf in einem Strafverfahren gegen die meldepflichtige Person nur mit deren Einwilligung verwendet werden. Fachleute klären Details.
  • Deutschland und Österreich: Zuständig sind die Datenschutz-Aufsichtsbehörden, in Deutschland je nach Bundesland, in Österreich die Datenschutzbehörde.

Ein Beispiel aus der Praxis

Ein Beispiel: Ein Treuhandbüro in Zug stellt fest, dass eine Mitarbeiterin Jahresabschlüsse mit Kundennamen und Beträgen in ein frei zugängliches KI-Programm kopiert hat.

Vorher weiss niemand, was zu tun ist. Nachher stoppt die Büroleitung die Nutzung, informiert die Datenschutz-Fachperson, hält den Ablauf fest und prüft beim Anbieter, ob Eingaben gespeichert oder weiterverwendet werden. Gemeinsam beurteilen sie das Risiko für die betroffenen Kundinnen und entscheiden über Meldung und Information. Anschliessend führt das Büro eine klare KI-Regel ein.

So hilft Ihnen Alpasana

Wenn Mitarbeitende lernen sollen, welche Daten in KI-Programme gehören und welche nicht, bietet absofort die KI-Weiterbildung für Unternehmen an. Sie behandelt Schweizer Praxisbezug und Datenschutz, den verantwortungsbewussten Umgang mit Unternehmensdaten und bei EU-Bezug den EU AI Act.

Lernen ist online im eigenen Tempo möglich, für Firmenlösungen und Teambuchungen gibt es eine Kontaktmöglichkeit. Das Angebot ersetzt keine Rechtsberatung.

Häufige Fragen

Wie finde ich heraus, ob ein hohes Risiko vorliegt?

Entscheidend sind Art der Daten (etwa Gesundheit, Finanzen), Zahl der Personen und die Möglichkeit eines Missbrauchs. Bei Unsicherheit ziehen Sie eine Fachperson bei und dokumentieren die Überlegungen.

Muss ich Betroffene immer informieren?

Nicht immer. In der Schweiz ist es nötig, wenn es zu ihrem Schutz erforderlich ist oder der EDÖB es verlangt. Wie Sie vorgehen, zeigt Wie informiere ich Betroffene nach einer KI-Datenpanne?.

Gilt die Meldepflicht auch für kleine Betriebe?

Ja, die Pflicht hängt nicht von der Grösse ab, sondern vom Vorfall und vom Risiko.

Wo kann ich mich bei Fragen hinwenden?

Der EDÖB informiert auf seiner Website über Meldungen und Datenschutz. Für den Einzelfall hilft eine Fachperson für Datenschutz oder Recht.

Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.

Hinweis: Dieser Beitrag gibt einen allgemeinen Überblick und ersetzt keine Rechtsberatung im Einzelfall. Massgeblich sind die geltenden Gesetzestexte.

Quellen

Weiterlesen in der Galaxie